震度5
さくらインターネット
さくらインターネット株式会社
個人情報136万アカウント
漏えいのおそれパスワード / 住所不正アクセス · 封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2026/08/17
- 検知
- 2026/08/09
- 検知から公表まで
- 8日
- 確度
- 漏えいのおそれ
- 種別
- 不正アクセス
- 状況
- 封じ込め済
- 対策投資
- 対策のみ・金額なし
- 補償
- 発表なし・未定
- 法人番号
- 3120001079845
漏えいした情報
アカウント情報会員ID
法人・取引先会社名
勤務・人事部署名
連絡先住所、電話番号、FAX番号、メールアドレス
基本属性氏名、生年月日、性別
取引・利用履歴契約サービス、契約期間
金融・決済請求金額
認証情報ハッシュ化された会員IDのパスワード情報30アカウント、初期サーバーパスワード、メールパスワード
通信・コンテンツメールデータ、Webサイトデータ、ログ情報その他お客さまの利用領域内に保存されたファイル等
漏えいしていないもの
- 当社ではクレジットカード情報を保持していないため、クレジットカード情報の漏えいはございません
規模
- 販売管理システムの会員情報 136万アカウント
- さくらのレンタルサーバ 不正ログイン対象アカウント 951アカウント
- ハッシュ化パスワード情報が閲覧された可能性 30アカウント
対象者
- 会員
- 会社名・部署名を含む法人顧客
原因
第三者が当社管理環境(メンテナンス用サーバー)を経由して顧客環境へ不正アクセスし、一部サーバーにマルウェアを設置。販売管理システムにも2023年4月以降侵入。技術的詳細は非公表
時系列
- 販売管理システムへの不正アクセス
- 販売管理システムへの不正アクセス
- 検知・発覚
- 封じ込め
- 当局報告
- 当局報告
- 第一報
- 販売管理システムへの不正アクセスを公表
- 調査結果と再発防止策。影響1,360,563アカウント
対応
- 認証情報の無効化
- 侵入経路遮断
- フォレンジック調査
- 権限見直し
- 検知ロジック導入
- 外部評価・監査
- 従業員教育
- 本人通知
- 専用窓口
認証情報の無効化とアクセス遮断、マルウェア除去・フォレンジック調査、管理者権限の総点検と厳格化、EDR導入範囲の拡大、認証方式の見直し。今後、全サーバーの再構築、定期的な外部監査、セキュリティ教育強化。専用窓口0120-378-719
あなたがすべきこと
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- さくらインターネット株式会社(第一報) 公式発表 · 2026/08/17
- さくらインターネット株式会社(第二報) 公式発表 · 2026/08/19
- さくらインターネット株式会社(第三報) 公式発表 · 2026/09/10
- さくらインターネット サポートサイト(FAQ) 公式発表
- piyolog 研究者・ブログ · 2026/08/20
- Security NEXT 報道 · 2026/08/19
- 国税庁法人番号公表サイト 法人情報